ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

ネットワークセキュリティにおける疑わしいアウトバウンド接続とは?基本と対策を徹底解説

ネットワークセキュリティにおいて、疑わしいアウトバウンド接続の検知と制御は極めて重要です。マルウェアに感染した端末は、外部の攻撃者と通信しようとする際にアウトバウンド接続を利用するケースが多いためです。本記事では、アウトバウンド接続の基本概念から、ブロックすべき理由、WindowsやAWSセキュリティグループでの具体的な設定方法まで、体系的に解説します。

アウトバウンド接続とは何か?

アウトバウンド接続とは、あるデバイスやホストから別のデバイスへ向けて外側に出ていく通信のことです。例えば、Webサーバーはブラウザからアクセスされた際、そのブラウザへの応答としてアウトバウンド接続を確立します。

アウトバウンド接続はブロックすべき?

ネットワーク管理者は、攻撃者がシステムを侵害した後に実行できる行動を制限するために、アウトバウンドトラフィックをブロックする必要があります。

アウトバウンドトラフィックを遮断することで、感染後の情報流出や被害拡大を防げます。つまり目的は「感染を完全に防ぐこと」ではなく、万が一感染した場合でも被害を最小限に抑えることにあります。

アウトバウンドセキュリティとは?

アウトバウンドセキュリティには、以下の2つの要素が含まれます。

  • インターネットへ送信されるデータの制御
  • ローカルネットワーク内でのマシン間通信の保護

セキュリティが不十分なネットワークでは、マルウェアがエッジデバイスから内部サーバーへと脆弱性を突いて拡散する恐れがあります。そのため、各デバイスごとに適切なアウトバウンド制限を設定することが不可欠です。

すべてのアウトバウンドトラフィックを許可しても安全?

ネットワークセキュリティにおいて、境界(ペリメーター)の管理は特に重要です。外部へトラフィックを送信できる開放ポートがなければ、自ネットワークがサイバー攻撃の踏み台にされるリスクは大幅に低下します。

DDoS攻撃への対策という観点からも、アウトバウンドトラフィックの制限は有効な手段といえます。

アウトバウンドポートとは?

送信元ホストは、エフェメラルポート範囲からランダムにポートを選択し、それをアウトバウンドポートとして使用します。ファイアウォール側では、アウトバウンドトラフィック用にポートを明示的に開放する必要はありません。

インバウンドとアウトバウンドの違い

コールセンターの例で説明すると、顧客からの着信を受けるセンターが「インバウンド」、逆に顧客へ発信するセンターが「アウトバウンド」です。テレアポ(コールドコール)は、アウトバウンドセンターの典型的な業務です。

ネットワークの世界でも同様に、内向きの通信がインバウンド、外向きの通信がアウトバウンドと呼ばれます。

すべてのインバウンド接続をブロックすべき?

Macなどですべての着信接続をブロックすると、正当なネットワーク接続、ファイル共有、SSH・SFTPによるリモートアクセスなど、信頼できるログインからの接続まで遮断されてしまいます。ブロック設定を行う際は、必要なサービスへの影響を事前に考慮することが大切です。

未使用のアウトバウンドポートをブロックすべき理由

未使用ポートのブロックは完璧な防御策ではありませんが、悪意のあるトラフィックの大部分を排除できます。これにより、管理者はより高度で洗練された攻撃者への対応にリソースを集中できるようになります。

ブロックすべきインバウンドポートの例

セキュリティポリシーでは、不要または悪用されやすいプロトコルや宛先ポートへの通信を拒否するのが一般的です。推奨される主なブロック対象は以下の通りです。

  • TCP / UDP ポート135:MS RPCが使用
  • TCP / UDP ポート137〜139:NetBIOS/IPが使用

アウトバウンド接続をブロックする方法(Windows)

Windows Server環境での手順は以下の通りです。

  1. サーバーマネージャーで「Windows Defender ファイアウォールと高度なセキュリティ」を右クリックし、「プロパティ」を選択します。
  2. ドメインプロファイル、プライベートプロファイル、パブリックプロファイルのいずれかを選択します。
  3. 「アウトバウンド接続」のドロップダウンリストから「ブロック」を選択します。

セキュリティグループにおけるインバウンドとアウトバウンド

AWS EC2インスタンスとの間でやり取りされるデータの流れを制御するには、セキュリティグループを使用します。

  • インバウンドルール:インスタンスに入ってくるトラフィックを制御
  • アウトバウンドルール:インスタンスから出ていくトラフィックを制御

セキュリティグループは、インスタンス起動時に指定できます。

アウトバウンドトラフィックとは何を指すのか

アウトバウンドトラフィックとは、LANユーザー(場合によってはVPNユーザー)がインターネット経由でデバイスに接続する際に発生する通信のことです。

アウトバウンドポートを許可する方法(Windows)

  1. スタートボタンを右クリックし、検索ボックスで「Windows Firewall」と入力します。
  2. Windowsファイアウォールを開き、「詳細設定」を選択します。
  3. 左側のフレームから「受信の規則」(インバウンドルール)または「送信の規則」(アウトバウンドルール)をクリックします。
  4. 作成済みのルールが一覧表示されるので、該当するルールを選択して編集します。

まとめ

疑わしいアウトバウンド接続の監視と制御は、ネットワークセキュリティの中核を担う要素です。適切なアウトバウンド制限を設けることで、マルウェア感染時の被害拡大を防ぎ、DDoS攻撃の踏み台化リスクを低減できます。ファイアウォールやAWSセキュリティグループなどを活用し、組織全体のセキュリティレベル向上につなげましょう。

  1. ネットワークセキュリティキー(ID)とは?確認方法とトラブル対処法を徹底解説

    ネットワークセキュリティIDの確認方法WindowsでネットワークセキュリティIDを確認するには、まずスタートアイコンを右クリックして「ネットワーク接続」メニューを開きます。次に「ネットワークと共有センター」へのリンクをクリックしてください。接続中のWi-Fiネットワーク名をクリックすると詳細情報が表示され、「ワイヤレスプロパティ」から「セキュリティ」タブへ移動することでセキュリティキーを確認できます。ネットワークセキュリティコードとは何かネットワークセキュリティコードとは、無線ネットワークへのアクセスを保護するために必要な、英数字で構成された文字列のことです。WEP(Wired Equiva

  2. OSとネットワークセキュリティとは?仕組み・種類・必要性をわかりやすく解説

    ネットワークセキュリティとは?ネットワークセキュリティとは、ネットワークとデータを様々な脅威から守り、可用性と完全性を維持するための一連の取り組みです。対象となるのはハードウェアだけでなく、ソフトウェア技術も含まれます。ウイルスや不正アクセスなど数多くの脅威が存在しますが、ネットワークセキュリティによって、これらがネットワークへ侵入したり拡散したりすることを防ぎます。効果的なネットワークセキュリティがあれば、安全なネットワークアクセスが実現します。ネットワークセキュリティの定義と種類ネットワークセキュリティとは、ネットワークおよびその上にあるデータが、意図せず漏洩したり盗み見られたりすることを